Оценка воздействия систем искусственного интеллекта: зачем нужны стандарты, которые не обязательны

8月 19, 202619 mins read

Добровольные стандарты задают язык, на котором позже будут написаны обязательные требования.

С 1 мая 2026 года действуют ГОСТ Р 72514-2026 «Оценка воздействия систем искусственного интеллекта» и ГОСТ Р 72515-2026 «Таксономия прозрачности систем искусственного интеллекта». С 1 апреля 2026 года действует предварительный национальный стандарт 1046-2026 о применении искусственного интеллекта в критической информационной инфраструктуре с четырьмя уровнями критичности и периодическими аудитами. Все они добровольные.

Почему добровольный стандарт всё равно важен

Он задаёт язык. Когда заказчик, поставщик и проверяющий описывают одно и то же разными словами, спор идёт не о существе, а о терминах. Стандарт снимает этот слой и даёт общую рамку: что считается воздействием, какие уровни прозрачности бывают, что должно быть задокументировано.

Второй эффект практический. Требования будущих обязательных актов обычно опираются на уже существующие стандарты. Организация, которая описала свои системы по этой рамке заранее, к моменту появления обязательного требования уже имеет большую часть материала.

Что даёт оценка воздействия

  • Перечень систем с указанием, какое решение каждая из них принимает и что происходит при ошибке.
  • Классификацию по степени влияния на человека и на процесс, от подсказки оператору до автоматического решения.
  • Описание данных: источник, ограничения на использование, порядок обновления.
  • Меры снижения риска и того, кто за них отвечает.

Этот перечень оказывается полезен даже вне регуляторного контекста. В большинстве организаций полного списка используемых моделей не существует, и первая же инвентаризация обнаруживает системы, о которых не знает ни ИТ-служба, ни служба безопасности.

Прозрачность как проектное требование

Таксономия прозрачности разделяет то, что раскрывается пользователю, то, что раскрывается заказчику, и то, что остаётся внутри. Разделение полезно закладывать на этапе выбора решения, а не после внедрения: поставщик, который не готов раскрывать даже второй уровень, создаёт риск, который потом не закрывается договором.

Проверку конкретной системы по этой рамке мы делаем в рамках аудита ИИ-решения и оценки эффекта, а подготовку к требованиям закона в рамках комплаенса закона об ИИ. Вопросы защищённости самих систем разбираются отдельно, в безопасности ИИ-систем.

Отдельно про критическую инфраструктуру

Предварительный стандарт по применению искусственного интеллекта в критической информационной инфраструктуре вводит четыре уровня критичности и периодические аудиты. Даже в добровольном статусе он полезен как готовая шкала: спор о том, насколько критична конкретная система, обычно решается быстрее, если шкала взята из внешнего документа, а не придумана внутри.

С чего начинать

С инвентаризации. Оценка воздействия системы, о существовании которой в организации не знают, невозможна. Инвентаризация занимает от двух до четырёх недель и почти всегда даёт материал для управленческих решений сама по себе.

Материал носит информационный характер и не является юридической консультацией. Перед принятием решений сверяйтесь с действующей редакцией нормативных актов.